Las 50 evidencias NIS2 que pedirá un inspector de INCIBE-CERT
El Artículo 21 de NIS2 establece 10 medidas de seguridad obligatorias. Cada medida requiere evidencias documentadas. Este checklist desglosa las 50 evidencias concretas — con columnas para marcar qué tienes, qué falta y dónde está cada documento.
- 50 evidencias basadas en las 10 medidas del Art. 21
- Columnas: ¿Lo tienes? / ¿Está documentado? / ¿Dónde está?
- Imprimible directamente desde el navegador (PDF)
- Adaptado al contexto español (INCIBE-CERT, RDL 7/2025)
Vista previa — primeras 5 evidencias
| # | Evidencia | ¿Tienes? | ¿Doc? |
|---|---|---|---|
| 1 | Política de seguridad aprobada por dirección con fecha de revisión | ☐ | ☐ |
| 2 | Evaluación de riesgos realizada en los últimos 12 meses | ☐ | ☐ |
| 3 | Registro de riesgos documentado y actualizado | ☐ | ☐ |
| 4 | Proceso formal para actualizar el análisis de riesgos tras cambios | ☐ | ☐ |
| 5 | Alcance del sistema de gestión de seguridad definido | ☐ | ☐ |
| 6 | ··· | ||
| 7 | ··· |
Accede gratis al checklist completo
Introduce tu email y descárgalo directamente en PDF desde tu navegador.
Checklist NIS2 para PYMEs: las 50 evidencias del Art. 21
Actualizado julio 2026 · Basado en Directiva (UE) 2022/2555 y RDL 7/2025
Instrucciones: Para cada evidencia, marca si la tienes (Sí/No/Parcial), si está documentada y dónde se encuentra el documento. Las evidencias marcadas como "No" o "Parcial" son las brechas prioritarias a cerrar.
Progreso de cumplimiento
0 / 50 evidenciasAnálisis riesgos
0%
Gestión incidentes
0%
Continuidad
0%
Cadena suministro
0%
Desarrollo/mantto.
0%
Eficacia medidas
0%
Ciberhigiene
0%
Criptografía
0%
RRHH / Accesos
0%
MFA / Auth
0%
| # | Evidencia requerida | ¿La tienes? Sí / No / Parcial |
¿Documentada? Sí / No |
¿Dónde está el documento? |
|---|
| 1 | Política de seguridad de la información aprobada por la dirección con fecha de revisión vigente | ☐ ☐ ☐ | ☐ ☐ | Ej: SharePoint/Drive |
| 2 | Evaluación de riesgos de ciberseguridad realizada en los últimos 12 meses | ☐ ☐ ☐ | ☐ ☐ | |
| 3 | Registro de riesgos identificados, documentados y actualizados | ☐ ☐ ☐ | ☐ ☐ | |
| 4 | Proceso formal para actualizar el análisis de riesgos tras cambios significativos en sistemas o negocio | ☐ ☐ ☐ | ☐ ☐ | |
| 5 | Alcance del sistema de gestión de seguridad definido y documentado | ☐ ☐ ☐ | ☐ ☐ |
| 6 | Procedimiento documentado de gestión y respuesta a incidentes de seguridad | ☐ ☐ ☐ | ☐ ☐ | |
| 7 | Responsable designado de respuesta a incidentes (nombre o rol asignado formalmente) | ☐ ☐ ☐ | ☐ ☐ | |
| 8 | Registro histórico de incidentes de seguridad (incluidos los de bajo impacto) | ☐ ☐ ☐ | ☐ ☐ | |
| 9 | Conocimiento y documentación de los plazos legales de notificación (24h / 72h / 1 mes a INCIBE-CERT) | ☐ ☐ ☐ | ☐ ☐ | |
| 10 | Simulacros o ejercicios de respuesta a incidentes realizados en los últimos 12 meses | ☐ ☐ ☐ | ☐ ☐ |
| 11 | Copias de seguridad de todos los datos críticos con frecuencia y retención definidas | ☐ ☐ ☐ | ☐ ☐ | |
| 12 | Los backups se almacenan en ubicación separada de los sistemas de producción (offsite o cloud cifrado) | ☐ ☐ ☐ | ☐ ☐ | |
| 13 | Pruebas de restauración de backups realizadas en los últimos 6 meses y documentadas | ☐ ☐ ☐ | ☐ ☐ | |
| 14 | Plan de Continuidad de Negocio (BCP) documentado y aprobado por dirección | ☐ ☐ ☐ | ☐ ☐ | |
| 15 | Plan de Recuperación ante Desastres (DRP) con objetivos RTO y RPO definidos | ☐ ☐ ☐ | ☐ ☐ |
| 16 | Registro actualizado de todos los proveedores con acceso a sistemas o datos de la empresa | ☐ ☐ ☐ | ☐ ☐ | |
| 17 | Contratos con proveedores críticos que incluyen cláusulas de seguridad y requisitos NIS2 | ☐ ☐ ☐ | ☐ ☐ | |
| 18 | Evaluación de la madurez de seguridad de proveedores críticos al menos una vez al año | ☐ ☐ ☐ | ☐ ☐ | |
| 19 | Proceso formal de gestión del acceso de terceros (alta, revisión periódica y baja) | ☐ ☐ ☐ | ☐ ☐ | |
| 20 | Revisión periódica de accesos activos de proveedores y terceros (al menos semestral) | ☐ ☐ ☐ | ☐ ☐ |
| 21 | Política de gestión de parches y actualizaciones de seguridad con plazos definidos | ☐ ☐ ☐ | ☐ ☐ | |
| 22 | Sistemas operativos y aplicaciones actualizados (parches críticos aplicados en menos de 30 días) | ☐ ☐ ☐ | ☐ ☐ | |
| 23 | Análisis de vulnerabilidades periódicos realizados (al menos semestrales) y documentados | ☐ ☐ ☐ | ☐ ☐ | |
| 24 | El software desarrollado internamente o a medida incluye revisiones de seguridad en el ciclo de vida | ☐ ☐ ☐ | ☐ ☐ | |
| 25 | Inventario de activos tecnológicos (hardware y software) actualizado | ☐ ☐ ☐ | ☐ ☐ |
| 26 | Auditorías internas de seguridad realizadas al menos una vez al año | ☐ ☐ ☐ | ☐ ☐ | |
| 27 | Métricas o indicadores de seguridad definidos para medir la eficacia de los controles | ☐ ☐ ☐ | ☐ ☐ | |
| 28 | Planes de mejora documentados tras cada auditoría o incidente significativo | ☐ ☐ ☐ | ☐ ☐ | |
| 29 | Informes periódicos de estado de seguridad presentados a la dirección | ☐ ☐ ☐ | ☐ ☐ | |
| 30 | Tests de penetración o ejercicios de red team realizados periódicamente | ☐ ☐ ☐ | ☐ ☐ |
| 31 | Todos los empleados reciben formación en ciberseguridad al incorporarse a la organización | ☐ ☐ ☐ | ☐ ☐ | |
| 32 | Sesiones de formación en ciberseguridad realizadas al menos una vez al año para todos los empleados | ☐ ☐ ☐ | ☐ ☐ | |
| 33 | Simulaciones de phishing realizadas periódicamente para medir la concienciación | ☐ ☐ ☐ | ☐ ☐ | |
| 34 | Política de uso aceptable de recursos tecnológicos difundida y firmada por los empleados | ☐ ☐ ☐ | ☐ ☐ | |
| 35 | Los empleados conocen el procedimiento interno para reportar incidentes o comportamientos sospechosos | ☐ ☐ ☐ | ☐ ☐ |
| 36 | Comunicaciones externas protegidas con cifrado en tránsito (TLS 1.2+ en web, email, VPN) | ☐ ☐ ☐ | ☐ ☐ | |
| 37 | Datos sensibles en reposo cifrados (bases de datos, laptops, dispositivos de almacenamiento) | ☐ ☐ ☐ | ☐ ☐ | |
| 38 | Política de gestión de claves criptográficas documentada (generación, almacenamiento, rotación, revocación) | ☐ ☐ ☐ | ☐ ☐ | |
| 39 | Las claves privadas y certificados digitales se renuevan antes de su expiración | ☐ ☐ ☐ | ☐ ☐ | |
| 40 | Inventario de certificados digitales activos con fechas de caducidad controladas | ☐ ☐ ☐ | ☐ ☐ |
| 41 | Inventario actualizado de todos los activos tecnológicos (hardware y software) de la organización | ☐ ☐ ☐ | ☐ ☐ | |
| 42 | Proceso formal de alta y baja de usuarios documentado (joiners, movers, leavers) | ☐ ☐ ☐ | ☐ ☐ | |
| 43 | Principio de mínimo privilegio aplicado: los usuarios solo acceden a lo que necesitan para su función | ☐ ☐ ☐ | ☐ ☐ | |
| 44 | Cuentas privilegiadas (administrador) separadas de las cuentas de uso cotidiano y controladas | ☐ ☐ ☐ | ☐ ☐ | |
| 45 | Los accesos de empleados que causan baja se revocan en menos de 24 horas tras la baja | ☐ ☐ ☐ | ☐ ☐ |
| 46 | Autenticación multifactor (MFA) activada para todos los accesos remotos (VPN, escritorio remoto) | ☐ ☐ ☐ | ☐ ☐ | |
| 47 | MFA activada para el acceso a sistemas críticos y paneles de administración | ☐ ☐ ☐ | ☐ ☐ | |
| 48 | MFA activada para el acceso al email corporativo de todos los empleados | ☐ ☐ ☐ | ☐ ☐ | |
| 49 | Política de contraseñas implementada: longitud mínima, complejidad y gestión de caducidad | ☐ ☐ ☐ | ☐ ☐ | |
| 50 | Sin cuentas con contraseñas por defecto ni contraseñas compartidas entre varios usuarios | ☐ ☐ ☐ | ☐ ☐ |
Genera un resumen ejecutivo con porcentajes de cumplimiento y brechas prioritarias · Imprimible como PDF
Informe de Cumplimiento NIS2 — Art. 21
Resumen ejecutivo para el Consejo de Administración
0%
Evidencias cumplidas
(Sí + Parcial)
0
Evidencias completas
(Sí)
0
Evidencias parciales
(documentar)
0
Brechas reales
(No)
Resultado por medida del Art. 21
| Medida (Art. 21.2) | Sí | Parcial | No | Estado |
|---|
Brechas prioritarias a cerrar (evidencias marcadas como No)
Revisado y presentado por
Responsable de Seguridad · Fecha:
Aprobado por el Consejo de Administración
Cargo · Fecha: ___________
Informe generado con Eurocerti · eurocerti.es · Checklist NIS2 v1.0 — julio 2026
Cómo interpretar los resultados
- Sí + Doc: Evidencia completa. Lista para mostrar a un inspector o cliente.
- Sí + sin Doc: La práctica existe pero no está formalizada. Prioridad: documentar antes de la próxima auditoría o cuestionario.
- No / Parcial: Brecha real. Planificar implantación con fecha concreta. Eurocerti genera las plantillas de documentación necesarias.
¿Tienes brechas en el checklist?
Eurocerti genera automáticamente las políticas y evidencias que te faltan. Prueba gratuita de 14 días — sin tarjeta.